Bilgisayar korsanları, şerit ve byovd saldırılarında arka kapı pencereleri cihazları

3 yıl önce

Yeni bir hack kampanyası, Serçilik Sonrası Araç Seti'ni dağıtmak için Sunlogin Kusurlarını kullanıyor ve Windows'u başlatıyor Windows, güvenlik yazılımını devre dışı bırakmak için kendi savunmasız sürücü (BYOVD) saldırılarınızı getiriyor.

Sliver, Bishop Fox tarafından oluşturulan ve tehdit aktörlerinin geçen yaz kobalt grev alternatifi olarak kullanmaya başladığı, ağ gözetimi, komut yürütme, yansıtıcı DLL yükleme, oturum yumurtlama, süreç manipülasyonu ve daha fazlası için kullanmaya başladığı bir sömürü sonrası araç setidir.

Ahnlab Güvenlik Acil Müdahale Merkezi (ASEC) tarafından yapılan bir rapora göre, yakın zamanda gözlenen saldırılar, Çinli bir geliştiricinin uzaktan kontrol yazılımı olan Sunlogin'deki iki 2022 güvenlik açığını hedefliyor.

Bir cihazdan ödün vermek için bu güvenlik açıklarından yararlandıktan sonra, saldırganlar ters kabukları açmak için PowerShell komut dosyasını kullanır veya Sliver, GH0ST sıçan veya XMRIG Monero madeni madencisi gibi diğer yükleri yükler.

Saldırı, CNVD-2022-10270 / CNVD-2022-03672 Sunlogin V11.0.0.33 ve daha önceki RCE güvenlik açıklarından yararlanarak başlar ve kolayca mevcut konsept (POC) istismarlarını kullanarak.

Davetsiz misafirler, geri çekilmeden önce güvenlik ürünlerini devre dışı bırakmak için gizlenmiş bir PowerShell komut dosyasını yürütmek için kusurdan yararlanır.

Komut dosyası bir .NET taşınabilir yürütülebilir dosyasını kodlar ve belleğe yükler. Bu yürütülebilir dosyalar, korunmasız pencereler sürücülerini çekirdek düzeyinde ayrıcalıklarla kötü niyetli eylemler gerçekleştirmek için kötüye kullanmak için oluşturulan MHYPROT2DRVControl açık kaynaklı aracının değiştirilmiş bir sürümüdür.

MHYPROT2DRVControl, Micro'nun geçen yıldan bu yana fidye yazılımı saldırıları için kullanıldığını gözlemlediğinde, genshin etkisi için dijital olarak imzalanmış bir anti-zincir sürücüsü olan MHyProt2.sys dosyasını özellikle kötüye kullanıyor.

Raporda ASEC, "Basit bir baypas işlemi ile kötü amaçlı yazılımlar MHyprot2 aracılığıyla çekirdek alanına erişebilir."

"MHYPROT2DrvControl geliştiricisi, MHyProt2.sys aracılığıyla yükselen ayrıcalıklarla kullanılabilecek birden fazla özellik sağladı. Bunlar arasında, tehdit oyuncusu, süreçlerin çok sayıda mal yazılım önleyici ürünleri kapatan bir kötü amaçlı yazılım geliştirmesini sağlayan özelliği kullandı. "

Sürücü yüklendikten sonra, tehdit aktörleri Windows çekirdek ayrıcalıkları kazanmak için güvenlik açığından yararlanır ve bu da daha sonra kullanıcı modu programlarından korunan güvenlik süreçlerini sonlandırmak için kullanılabilir.

PowerShell komut dosyasının ikinci kısmı PowerCat'i harici bir kaynaktan indirir ve onu C2 sunucusuna bağlanan bir ters kabuk çalıştırmak için kullanır ve saldırgana ihlal edilen cihaza uzaktan erişim sağlar.

ASEC tarafından gözlemlenen bazı durumlarda, Sunlogin saldırılarını bir şerit implant ("ACL.EXE") takıldı. Tehdit aktörleri, "Oturum Modu" nda, herhangi bir Packer kullanmadan Sliver çerçevesi tarafından üretilen implantı kullandı.

Diğer durumlarda, saldırganlar uzaktan dosya yönetimi, anahtar günlüğü, uzaktan komut yürütme ve veri söndürme özellikleri için GH0ST sıçanını (uzaktan erişim Truva atı) kurdu.

Microsoft, Windows yöneticilerinin BYOVD saldırılarına karşı korunmasını sağlayan savunmasız sürücü blok listesinin etkinleştirilmesini önerir.

Bir Microsoft Destek makalesi, Windows Bellek Bütünlüğü özelliğini veya Windows Defender Uygulama Denetimi'ni (WDAC) kullanarak blok listesinin etkinleştirilmesi hakkında bilgi sağlar.

Bu saldırıya karşı savunmanın bir başka yolu, AV katilinin "F71B0CD7CD76D9BDC1EF35C5EC1743" in karmasını engellemek ve "MHYPROT2" adlı yeni yüklü hizmetler için olay günlüklerini izlemektir.

Yeni Stealthy Python Sıçan Kötü Yazılım Saldırılarda Windows'u Hedefliyor

Sıçan kötü amaçlı yazılım kampanyası, poliglot dosyalarını kullanarak algılamadan kaçmaya çalışır

Dağınık örümcek bilgisayar korsanları, güvenliği atlamak için eski Intel sürücüsünü kullanır

Bilgisayar korsanları Windows cihazlarını ele geçirmek için sahte Pokemon NFT oyununu itin

Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur

Kaynak: Bleeping Computer

More Posts